Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CallstackSpoofingPOC — Dropper C++ com auto-injeção baseado em várias técnicas de evasão de EDR. | Kitploit
Ferramentas/GitHubGitHub/pard0p/callstackspoofingpoc
Evasão de IDS/IPSRed TeamingDesenvolvimento de PayloadsAtaque Adversário
GitHubpard0p/callstackspoofingpoc

CallstackSpoofingPOC

Dropper C++ com auto-injeção baseado em várias técnicas de evasão de EDR.

Ver Repositório
44269há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

POC de spoofing de call stack + syscalls indiretos

Este projeto consiste em um dropper simples de autoinjeção em C++ focado em POC de evasão de EDR. Para implementá-lo, combinei o uso de Windows Thread Pooling para ocultar a call stack e o uso de indirect syscalls para evitar o hooking no NTDLL.

2023-10-08-23-22-35-Trim

imagem

imagem

imagem

imagem

Como pode ser visto nas imagens, a partir do código do Cordyceps, ele realiza um salto para ntdll para utilizar uma das instruções de syscall. Isso deve ser considerado uma ação maliciosa; no entanto, ao executar o retorno em ntdll, voltamos para o código de tpWorker, que está localizado dentro de ntdll. Assim, do ponto de vista do antivírus (AV), ntdll pareceria estar fazendo uma chamada para outra parte de ntdll, o que não é considerado malicioso.

Atualizações futuras:

  • Implementar um mecanismo para buscar automaticamente o número do syscall.
  • Descriptografia do payload em memória.

Para compilar:

root@kitploit:~
nasm -f win64 .\Assembly.asm -o .\Assembly.obj
g++ -o poc.exe main.cpp Assembly.obj

Referências:

https://0xdarkvortex.dev/hiding-in-plainsight/

https://redops.at/en/blog/direct-syscalls-vs-indirect-syscalls

https://captmeelo.com/redteam/maldev/2022/05/10/ntcreateuserprocess.html

https://klezvirus.github.io/RedTeaming/AV_Evasion/StackSpoofing/

https://medium.com/@sruthk/cracking-assembly-fastcall-calling-convention-in-x64-c6d77b51ea86

Baixar ferramenta